Gateway
Sicherheitsüberprüfungen
openclaw security audit gibt strukturierte Befunde aus, die nach checkId gruppiert sind. Diese
Seite ist der Referenzkatalog für diese IDs. Das allgemeine Bedrohungsmodell
und Hinweise zur Absicherung finden Sie unter Sicherheit.
Einige Prüfungen werden nur mit openclaw security audit --deep ausgeführt: Scans von Plugin-/Skill-Code
(plugins.code_safety*, skills.code_safety*) und Prüfungen durch aktive Gateway-Sondierung
(gateway.probe_*). Alle anderen Prüfungen in dieser Tabelle werden mit einem einfachen
openclaw security audit ausgeführt.
Eine Schweregradangabe wie warn/critical bedeutet, dass dieselbe checkId je nach
Konfiguration auf einer der beiden Stufen ausgegeben werden kann (beispielsweise abhängig davon, ob das Gateway aus der Ferne
erreichbar ist). Besonders aussagekräftige Werte, die in realen Bereitstellungen am wahrscheinlichsten auftreten (nicht
vollständig):
checkId |
Schweregrad | Warum dies wichtig ist | Primärer Schlüssel/Pfad für die Behebung | Automatische Behebung |
|---|---|---|---|---|
fs.state_dir.perms_world_writable |
kritisch | Andere Benutzer/Prozesse können den gesamten OpenClaw-Zustand ändern | Dateisystemberechtigungen für ~/.openclaw |
ja |
fs.state_dir.perms_group_writable |
Warnung | Gruppenbenutzer können den gesamten OpenClaw-Zustand ändern | Dateisystemberechtigungen für ~/.openclaw |
ja |
fs.state_dir.perms_readable |
Warnung | Das Zustandsverzeichnis ist für andere lesbar | Dateisystemberechtigungen für ~/.openclaw |
ja |
fs.state_dir.symlink |
Warnung | Das Ziel des Zustandsverzeichnisses wird zu einer weiteren Vertrauensgrenze | Dateisystemlayout des Zustandsverzeichnisses | nein |
fs.config.perms_writable |
kritisch | Andere können Authentifizierungs-/Tool-Richtlinien bzw. die Konfiguration ändern | Dateisystemberechtigungen für ~/.openclaw/openclaw.json |
ja |
fs.config.symlink |
Warnung | Über symbolische Links eingebundene Konfigurationsdateien werden beim Schreiben nicht unterstützt und fügen eine weitere Vertrauensgrenze hinzu | durch eine reguläre Konfigurationsdatei ersetzen oder OPENCLAW_CONFIG_PATH auf die tatsächliche Datei verweisen lassen |
nein |
fs.config.perms_group_readable |
Warnung | Gruppenbenutzer können Konfigurationstoken/-einstellungen lesen | Dateisystemberechtigungen für die Konfigurationsdatei | ja |
fs.config.perms_world_readable |
kritisch | Die Konfiguration kann Token/Einstellungen offenlegen | Dateisystemberechtigungen für die Konfigurationsdatei | ja |
fs.config_include.perms_writable |
kritisch | Die Konfigurations-Include-Datei kann von anderen geändert werden | Berechtigungen der in openclaw.json referenzierten Include-Datei |
ja |
fs.config_include.perms_group_readable |
Warnung | Gruppenbenutzer können eingebundene Geheimnisse/Einstellungen lesen | Berechtigungen der in openclaw.json referenzierten Include-Datei |
ja |
fs.config_include.perms_world_readable |
kritisch | Eingebundene Geheimnisse/Einstellungen sind weltweit lesbar | Berechtigungen der in openclaw.json referenzierten Include-Datei |
ja |
fs.auth_profiles.perms_writable |
kritisch | Andere können gespeicherte Modell-Anmeldedaten einschleusen oder ersetzen | Berechtigungen für agents/<agentId>/agent/auth-profiles.json |
ja |
fs.auth_profiles.perms_readable |
Warnung | Andere können API-Schlüssel und OAuth-Token lesen | Berechtigungen für agents/<agentId>/agent/auth-profiles.json |
ja |
fs.credentials_dir.perms_writable |
kritisch | Andere können den Kopplungs-/Anmeldedatenzustand von Kanälen ändern | Dateisystemberechtigungen für ~/.openclaw/credentials |
ja |
fs.credentials_dir.perms_readable |
Warnung | Andere können den Anmeldedatenzustand von Kanälen lesen | Dateisystemberechtigungen für ~/.openclaw/credentials |
ja |
fs.sessions_store.perms_readable |
Warnung | Andere können Sitzungstranskripte/-metadaten lesen | Berechtigungen des Sitzungsspeichers | ja |
fs.log_file.perms_readable |
Warnung | Andere können bereinigte, aber weiterhin sensible Protokolle lesen | Berechtigungen der Gateway-Protokolldatei | ja |
fs.synced_dir |
Warnung | Zustand/Konfiguration in iCloud/Dropbox/Drive erweitert die Offenlegung von Token/Transkripten | Konfiguration/Zustand aus synchronisierten Ordnern verschieben | nein |
gateway.bind_no_auth |
kritisch | Remote-Bindung ohne gemeinsames Geheimnis | gateway.bind, gateway.auth.* |
nein |
gateway.loopback_no_auth |
kritisch | Über Reverse-Proxy bereitgestelltes Loopback kann unauthentifiziert werden | gateway.auth.*, Proxy-Einrichtung |
nein |
gateway.trusted_proxies_missing |
Warnung | Reverse-Proxy-Header sind vorhanden, gelten jedoch nicht als vertrauenswürdig | gateway.trustedProxies |
nein |
gateway.http.no_auth |
Warnung/kritisch | Gateway-HTTP-APIs sind mit auth.mode="none" erreichbar |
gateway.auth.mode, gateway.http.endpoints.*, plugins.entries.admin-http-rpc |
nein |
gateway.http.session_key_override_enabled |
Information | Aufrufer der HTTP-API können sessionKey überschreiben |
gateway.http.allowSessionKeyOverride |
nein |
gateway.tools_invoke_http.dangerous_allow |
Warnung/kritisch | Aktiviert gefährliche Tools über die HTTP-API für Eigentümer-/Administratoraufrufer erneut | gateway.tools.allow |
nein |
gateway.nodes.allow_commands_dangerous |
Warnung/kritisch | Aktiviert weitreichende Node-Befehle (Desktop-Eingabe/Kamera/Bildschirm/Kontakte/Kalender/SMS) | gateway.nodes.commands.allow |
nein |
gateway.nodes.deny_commands_ineffective |
Warnung | Musterartige Ablehnungseinträge stimmen nicht mit Shell-Text oder Gruppen überein | gateway.nodes.commands.deny |
nein |
gateway.tailscale_funnel |
kritisch | Offenlegung im öffentlichen Internet | gateway.tailscale.mode |
nein |
gateway.tailscale_serve |
Information | Die Tailnet-Offenlegung ist über Serve aktiviert | gateway.tailscale.mode |
nein |
gateway.control_ui.allowed_origins_required |
kritisch | Nicht an Loopback gebundene Control UI ohne explizite Zulassungsliste für Browser-Ursprünge | gateway.controlUi.allowedOrigins |
nein |
gateway.control_ui.allowed_origins_wildcard |
Warnung/kritisch | allowedOrigins=["*"] deaktiviert die Zulassungsliste für Browser-Ursprünge |
gateway.controlUi.allowedOrigins |
nein |
gateway.control_ui.host_header_origin_fallback |
Warnung/kritisch | Aktiviert den Host-Header-Ursprungs-Fallback (Abschwächung des Schutzes gegen DNS-Rebinding) | gateway.controlUi.dangerouslyAllowHostHeaderOriginFallback |
nein |
gateway.control_ui.insecure_auth |
Warnung | Kompatibilitätsschalter für unsichere Authentifizierung ist aktiviert | gateway.controlUi.allowInsecureAuth |
nein |
gateway.control_ui.device_auth_disabled |
kritisch | Die außer Betrieb genommene Migration zur Umgehung der Geräteauthentifizierung erlaubt weiterhin Zugriff zur Problembehebung | Kopplung Secure this browser abschließen (gateway.controlUi.deviceAuthMigration-Zustand) |
nein |
gateway.real_ip_fallback_enabled |
Warnung/kritisch | Das Vertrauen in den X-Real-IP-Fallback kann bei einer Proxy-Fehlkonfiguration die Fälschung der Quell-IP ermöglichen |
gateway.allowRealIpFallback, gateway.trustedProxies |
nein |
gateway.token_too_short |
Warnung | Ein kurzes gemeinsames Token ist leichter durch Brute-Force zu erraten | gateway.auth.token |
nein |
gateway.auth_no_rate_limit |
Warnung | Offenliegende Authentifizierung ohne Ratenbegrenzung erhöht das Brute-Force-Risiko | gateway.auth.rateLimit |
nein |
gateway.trusted_proxy_auth |
kritisch | Die Proxy-Identität wird nun zur Authentifizierungsgrenze | gateway.auth.mode="trusted-proxy" |
nein |
gateway.trusted_proxy_no_proxies |
kritisch | Die Authentifizierung über einen vertrauenswürdigen Proxy ohne vertrauenswürdige Proxy-IPs ist unsicher | gateway.trustedProxies |
nein |
gateway.trusted_proxy_no_user_header |
kritisch | Die Authentifizierung über einen vertrauenswürdigen Proxy kann die Benutzeridentität nicht sicher auflösen | gateway.auth.trustedProxy.userHeader |
nein |
gateway.trusted_proxy_no_allowlist |
Warnung | Die Authentifizierung über einen vertrauenswürdigen Proxy akzeptiert jeden authentifizierten vorgelagerten Benutzer | gateway.auth.trustedProxy.allowUsers |
nein |
gateway.trusted_proxy_allow_loopback |
Warnung | Die Authentifizierung über einen vertrauenswürdigen Proxy akzeptiert explizit zugelassene Loopback-Proxy-Quellen | gateway.auth.trustedProxy.allowLoopback |
nein |
gateway.probe_auth_secretref_unavailable |
Warnung | Tiefenprüfung konnte Auth-SecretRefs in diesem Befehlspfad nicht auflösen | Auth-Quelle der Tiefenprüfung / Verfügbarkeit der SecretRef | nein |
gateway.probe_failed |
Warnung | Live-Prüfung des Gateway fehlgeschlagen (nur --deep) |
Erreichbarkeit/Authentifizierung des Gateway | nein |
discovery.mdns_full_mode |
Warnung/kritisch | Der vollständige mDNS-Modus kündigt cliPath-/sshPort-Metadaten im lokalen Netzwerk an |
discovery.mdns.mode, gateway.bind |
nein |
config.insecure_or_dangerous_flags |
Warnung | Ein unsicheres/gefährliches Debug-Flag ist aktiviert | im Befunddetail genannter Schlüssel | nein |
security.audit.suppressions.active |
Info | Die Audit-Ausgabe enthält konfigurierte Unterdrückungen und kann gefiltert sein | security.audit.suppressions |
nein |
config.secrets.gateway_password_in_config |
Warnung | Das Gateway-Passwort wird direkt in der Konfiguration gespeichert | gateway.auth.password |
nein |
config.secrets.hooks_token_in_config |
Warnung | Das Hook-Bearer-Token wird direkt in der Konfiguration gespeichert | hooks.token |
nein |
hooks.token_reuse_gateway_token |
kritisch | Das Hook-Ingress-Token entsperrt auch die Gateway-Authentifizierung | hooks.token, gateway.auth.token, gateway.auth.password |
nein |
hooks.token_too_short |
Warnung | Einfacherer Brute-Force-Angriff auf den Hook-Ingress | hooks.token |
nein |
hooks.default_session_key_unset |
Warnung | Hook-Agent-Ausführungen werden auf generierte Sitzungen pro Anfrage aufgefächert | hooks.defaultSessionKey |
nein |
hooks.allowed_agent_ids_unrestricted |
Warnung/kritisch | Authentifizierte Hook-Aufrufer können an jeden konfigurierten Agent weiterleiten | hooks.allowedAgentIds |
nein |
hooks.request_session_key_enabled |
Warnung/kritisch | Externe Aufrufer können den sessionKey auswählen | hooks.allowRequestSessionKey |
nein |
hooks.request_session_key_prefixes_missing |
Warnung/kritisch | Keine Beschränkung der Formen externer Sitzungsschlüssel | hooks.allowedSessionKeyPrefixes |
nein |
hooks.path_root |
kritisch | Der Hook-Pfad ist /, wodurch Kollisionen oder Fehlleitungen beim Ingress leichter auftreten |
hooks.path |
nein |
hooks.installs_unpinned_npm_specs |
Warnung | Hook-Installationsdatensätze sind nicht an unveränderliche npm-Spezifikationen gebunden | Hook-Installationsmetadaten | nein |
hooks.installs_missing_integrity |
Warnung | Hook-Installationsdatensätze enthalten keine Integritätsmetadaten | Hook-Installationsmetadaten | nein |
hooks.installs_version_drift |
Warnung | Hook-Installationsdatensätze weichen von den installierten Paketen ab | Hook-Installationsmetadaten | nein |
logging.redact_off |
Warnung | Vertrauliche Werte gelangen in Protokolle/Status | logging.redactSensitive |
ja |
browser.control_invalid_config |
Warnung | Die Browsersteuerungskonfiguration ist vor der Laufzeit ungültig | browser.* |
nein |
browser.control_no_auth |
kritisch | Browsersteuerung ist ohne Token-/Passwortauthentifizierung zugänglich | gateway.auth.* |
nein |
browser.remote_cdp_http |
Warnung | Remote-CDP über unverschlüsseltes HTTP bietet keine Transportverschlüsselung | Browserprofil cdpUrl |
nein |
browser.remote_cdp_private_host |
Warnung | Remote-CDP zielt auf einen privaten/internen Host | Browserprofil cdpUrl, browser.ssrfPolicy.* |
nein |
sandbox.docker_config_mode_off |
Warnung | Sandbox-Docker-Konfiguration ist vorhanden, aber inaktiv | agents.*.sandbox.mode |
nein |
sandbox.bind_mount_non_absolute |
Warnung | Relative Bind-Mounts können unvorhersehbar aufgelöst werden | agents.*.sandbox.docker.binds[] |
nein |
sandbox.dangerous_bind_mount |
kritisch | Sandbox-Bind-Mount zielt auf blockierte System-, Zugangsdaten- oder Docker-Socket-Pfade | agents.*.sandbox.docker.binds[] |
nein |
sandbox.dangerous_network_mode |
kritisch | Das Sandbox-Docker-Netzwerk verwendet den Namespace-Beitrittsmodus host oder container:* |
agents.*.sandbox.docker.network |
nein |
sandbox.dangerous_seccomp_profile |
kritisch | Das Sandbox-seccomp-Profil schwächt die Containerisolierung | agents.*.sandbox.docker.securityOpt |
nein |
sandbox.dangerous_apparmor_profile |
kritisch | Das Sandbox-AppArmor-Profil schwächt die Containerisolierung | agents.*.sandbox.docker.securityOpt |
nein |
sandbox.browser_cdp_bridge_unrestricted |
Warnung | Die Sandbox-Browser-Bridge ist ohne Einschränkung des Quellbereichs zugänglich | sandbox.browser.cdpSourceRange |
nein |
sandbox.browser_container.non_loopback_publish |
kritisch | Ein vorhandener Browser-Container veröffentlicht CDP auf Nicht-Loopback-Schnittstellen | Veröffentlichungskonfiguration des Browser-Sandbox-Containers | nein |
sandbox.browser_container.hash_label_missing |
Warnung | Der vorhandene Browser-Container ist älter als die aktuellen Konfigurationshash-Labels | openclaw sandbox recreate --browser --all |
nein |
sandbox.browser_container.hash_epoch_stale |
Warnung | Der vorhandene Browser-Container ist älter als die aktuelle Browser-Konfigurationsepoche | openclaw sandbox recreate --browser --all |
nein |
sandbox.browser_container.docker_probe_timeout |
Warnung | Zeitüberschreitung bei der Docker-Label-Prüfung für den Browser-Container | Erreichbarkeit des Docker-Daemons | nein |
tools.exec.host_sandbox_no_sandbox_defaults |
Warnung | exec host=sandbox verweigert den Zugriff, wenn die Sandbox deaktiviert ist |
tools.exec.host, agents.defaults.sandbox.mode |
nein |
tools.exec.host_sandbox_no_sandbox_agents |
Warnung | Agentenspezifisches exec host=sandbox verweigert den Zugriff, wenn die Sandbox deaktiviert ist |
agents.entries.*.tools.exec.host, agents.entries.*.sandbox.mode |
nein |
tools.exec.security_full_configured |
Warnung/kritisch | Die Host-Ausführung läuft mit security="full" |
tools.exec.security, agents.entries.*.tools.exec.security |
nein |
tools.exec.agent_skill_mcp_boundary_drift |
Warnung | Agent-Skill-Zulassungslisten sind vorhanden, während die Host-Ausführung auf MCP-Clients/-Registrierungen zugreifen kann | agents.entries.*.tools.exec.*, Sandbox-/Betriebssystemisolierung, Zugangsdaten des MCP-Servers |
nein |
tools.exec.fs_tools_disabled_but_exec_enabled |
Warnung | Die Richtlinie für Dateisystemwerkzeuge macht die Shell-Ausführung nicht schreibgeschützt | tools.deny, agents.entries.*.tools.deny, agents.*.sandbox.workspaceAccess |
nein |
tools.exec.auto_allow_skills_enabled |
Warnung | Ausführungsgenehmigungen vertrauen Skill-Binärdateien implizit | Host-Genehmigungsdatei | nein |
tools.exec.allowlist_interpreter_without_strict_inline_eval |
Warnung | Interpreter-Zulassungslisten erlauben Inline-Auswertung ohne erzwungene erneute Genehmigung | tools.exec.strictInlineEval, agents.entries.*.tools.exec.strictInlineEval, Zulassungsliste für Ausführungsgenehmigungen |
nein |
tools.exec.safe_bins_interpreter_unprofiled |
Warnung | Interpreter-/Laufzeit-Binärdateien in safeBins ohne explizite Profile erhöhen das Ausführungsrisiko |
tools.exec.safeBins, tools.exec.safeBinProfiles, agents.entries.*.tools.exec.* |
nein |
tools.exec.safe_bins_broad_behavior |
Warnung | Werkzeuge mit umfassendem Verhalten in safeBins schwächen das Vertrauensmodell des risikoarmen stdin-Filters |
tools.exec.safeBins, agents.entries.*.tools.exec.safeBins |
nein |
tools.exec.safe_bin_trusted_dirs_risky |
Warnung | safeBinTrustedDirs enthält veränderliche oder riskante Verzeichnisse |
tools.exec.safeBinTrustedDirs, agents.entries.*.tools.exec.safeBinTrustedDirs |
nein |
tools.elevated.allowFrom.<provider>.wildcard |
kritisch | tools.elevated.allowFrom.<provider> enthält "*", wodurch jeder Absender zugelassen wird |
tools.elevated.allowFrom.<provider> |
nein |
tools.elevated.allowFrom.<provider>.large |
Warnung | Die erweiterte Zulassungsliste für <provider> enthält mehr als 25 Einträge |
tools.elevated.allowFrom.<provider> |
nein |
skills.workspace.symlink_escape |
Warnung | Der Workspace skills/**/SKILL.md wird außerhalb des Workspace-Stammverzeichnisses aufgelöst (Abweichung in der Symlink-Kette) |
Dateisystemstatus des Workspace skills/** |
nein |
skills.workspace.scan_truncated |
Warnung | Der Scan der Workspace-Skills hat vor Abschluss die Obergrenze für Verzeichnisbesuche erreicht | Verzeichnisbaum der Workspace-skills/ abflachen/vereinfachen |
nein |
plugins.extensions_no_allowlist |
Warnung | Plugins sind ohne explizite Plugin-Zulassungsliste installiert | plugins.allowlist |
nein |
plugins.allow_phantom_entries |
Warnung | plugins.allow führt eine ID auf, für die kein passendes Plugin installiert ist |
plugins.allow |
nein |
plugins.installs_unpinned_npm_specs |
Warnung | Datensätze im Plugin-Index sind nicht an unveränderliche npm-Spezifikationen gebunden | Metadaten zur Plugin-Installation | nein |
plugins.installs_missing_integrity |
Warnung | Datensätzen im Plugin-Index fehlen Integritätsmetadaten | Metadaten zur Plugin-Installation | nein |
plugins.installs_version_drift |
Warnung | Datensätze im Plugin-Index weichen von den installierten Paketen ab | Metadaten zur Plugin-Installation | nein |
plugins.code_safety |
Warnung/kritisch | Der Plugin-Code-Scan hat verdächtige oder gefährliche Muster gefunden (nur --deep) |
Plugin-Code / Installationsquelle | nein |
plugins.code_safety.entry_path |
Warnung | Der Plugin-Einstiegspfad verweist auf versteckte oder node_modules Speicherorte |
Plugin-Manifest entry |
nein |
plugins.code_safety.entry_escape |
kritisch | Der Plugin-Einstieg verlässt das Plugin-Verzeichnis | Plugin-Manifest entry |
nein |
plugins.code_safety.manifest_parse_error |
Warnung | Das Plugin-Manifest konnte während des Codesicherheitsscans nicht geparst werden | Plugin-Manifestdatei | nein |
plugins.code_safety.scan_failed |
Warnung | Der Plugin-Code-Scan konnte nicht abgeschlossen werden (nur --deep) |
Plugin-Pfad / Scanumgebung | nein |
plugins.<pluginId>.security_audit_failed |
Warnung | Ein Plugin-eigener Prüfer für Sicherheitsaudits hat einen Fehler ausgelöst | Prüfer für Sicherheitsaudits dieses Plugins | nein |
skills.code_safety |
Warnung/kritisch | Metadaten/Code des Skill-Installationsprogramms enthalten verdächtige oder gefährliche Muster (nur --deep) |
Skill-Installationsquelle | nein |
skills.code_safety.scan_failed |
Warnung | Der Skill-Code-Scan konnte nicht abgeschlossen werden (nur --deep) |
Skill-Scanumgebung | nein |
channels.discord.allowlisted_groups.broad_members |
Warnung | Zugelassene Discord-Guild-/Kanalziele unterliegen keiner Mitglieder- oder Rollenbeschränkung | channels.discord.guilds.*.users/roles, kanalbezogenes users/roles |
nein |
security.exposure.open_channels_with_exec |
Warnung/kritisch | Freigegebene/öffentliche Räume können Agents mit aktivierter Befehlsausführung erreichen | channels.*.dmPolicy, channels.*.groupPolicy, tools.exec.*, agents.entries.*.tools.exec.* |
nein |
security.exposure.open_groups_with_elevated |
kritisch | Offene Direktnachrichten/Gruppen und erweiterte Tools erzeugen Prompt-Injection-Pfade mit hoher Auswirkung | DM-Richtlinienpfade auf oberster oder untergeordneter Ebene, Kontoüberschreibungen, channels.*.groupPolicy |
nein |
security.exposure.open_groups_with_runtime_or_fs |
kritisch/Warnung | Offene Direktnachrichten/Gruppen können ohne Sandbox-/Workspace-Schutzvorkehrungen auf Befehls-/Datei-Tools zugreifen | DM-/Gruppenrichtlinienpfade, tools.profile/deny, tools.fs.workspaceOnly, agents.*.sandbox.mode |
nein |
security.exposure.open_groups_with_control_plane_tools |
kritisch | Offene Direktnachrichten/Gruppen können auf Gateway-/Cron-Control-Plane-Tools zugreifen | DM-/Gruppenrichtlinienpfade, tools.allow, tools.alsoAllow, tools.profile, gateway, cron |
nein |
security.trust_model.multi_user_heuristic |
Warnung | Die Konfiguration wirkt wie eine Mehrbenutzerkonfiguration, während das Vertrauensmodell des Gateways auf einen persönlichen Assistenten ausgelegt ist | Vertrauensgrenzen trennen oder Absicherung für mehrere Benutzer (sandbox.mode, Tool-Verweigerung/Workspace-Bereichsbegrenzung) |
nein |
tools.profile_minimal_overridden |
Warnung | Agent-Überschreibungen umgehen das globale Minimalprofil | agents.entries.*.tools.profile |
nein |
plugins.tools_reachable_permissive_policy |
Warnung | Erweiterungs-Tools sind in freizügigen Kontexten erreichbar | tools.profile + Tool-Zulassung/Verweigerung |
nein |
models.legacy |
Warnung | Veraltete Modellfamilien sind weiterhin konfiguriert | Modellauswahl | nein |
models.weak_tier |
Warnung | Konfigurierte Modelle liegen unterhalb der derzeit empfohlenen Stufen | Modellauswahl | nein |
models.small_params |
kritisch/Info | Kleine Modelle und unsichere Tool-Oberflächen erhöhen das Injection-Risiko | Modellauswahl + Sandbox-/Tool-Richtlinie | nein |
channels.<provider>.dm.open |
kritisch | Die DM-Richtlinie von <provider> ist "open"; jeder kann dem Bot eine Direktnachricht senden |
channels.<provider>.dmPolicy, .allowFrom |
nein |
channels.<provider>.dm.open_invalid |
Warnung | dmPolicy="open" ohne "*" in allowFrom ist inkonsistent |
channels.<provider>.allowFrom |
nein |
channels.<provider>.dm.scope_main_multiuser |
Warnung | Mehrere Absender von Direktnachrichten teilen sich derzeit die Hauptsitzung | session.dmScope |
nein |
channels.<provider>.allowFrom.dangerous_name_matching_enabled |
Info | dangerouslyAllowNameMatching aktiviert erneut die veränderliche Absenderzuordnung anhand von Name/E-Mail/Tag |
dangerouslyAllowNameMatching deaktivieren, stabile Absender-IDs verwenden |
nein |
channels.<provider>.account.read_only_resolution |
Warnung | Ein Kanalkonto konnte für die Prüfung nicht vollständig aufgelöst werden (fehlendes Secret/Gateway) | sicherstellen, dass referenzierte Secrets auflösbar sind, oder die Prüfung anhand eines Live-Gateway-Snapshots ausführen | nein |
channels.<provider>.warning.<n> |
Info/Warnung/kritisch | Provider-spezifische Sicherheitswarnung, klassifiziert anhand frei formulierten Plugin-Texts | siehe Befunddetails | nein |
summary.attack_surface |
Info | Zusammenfassende Übersicht über Authentifizierungs-, Kanal-, Tool- und Expositionsstatus | mehrere Schlüssel (siehe Befunddetails) | nein |
channels.<provider>.*- und tools.elevated.allowFrom.<provider>.*-checkIds werden
pro konfiguriertem Kanal/Provider generiert. Daher ist <provider> in der tatsächlichen Ausgabe eine echte Kanal-ID
(zum Beispiel telegram, discord) und keine Literalzeichenfolge.